المحتالون يستغلون تطبيق Shop لإدراج إيصالات شراء وهمية (Norton وApple وMcAfee) داخل سجل الطلبات، وخلفها رقم هاتف لـ"الدعم" تكون نتيجته محاولة سرقة البيانات أو تثبيت برامج تحكم عن بُعد [1][21]. Shopify أكدت لـ BleepingComputer أنها فعّلت ضوابط جديدة أدت إلى تقليص كبير في النشاط الاحتيالي، لكنها لم تكشف عن التفاصيل ال...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the callback phishing scam targeting Shopify's Shop app, how do threat actors exploit the. Article summary: ## Callback Phishing Scam Targeting Shopify's Shop App. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
يستغل مجرمو الإنترنت تطبيق Shop المخصص لتتبع الطلبات من Shopify بشكل نشط، وذلك بإدراج إيصالات شراء وهمية داخل سجل طلبات المستخدمين لدفعهم إلى الاتصال بأرقام دعم احتيالية — وهو أسلوب يُعرف بـ "التصيد بالاتصال" (Callback Phishing) .
عندما يتصل الضحية بالرقم المزوّر، يرد محتالون يتظاهرون بأنهم موظفو دعم عملاء ويحاولون سرقة معلومات حساسة أو خداع الضحية لتثبيت برامج تحكم عن بُعد تمنح المهاجم سيطرة كاملة على الجهاز . وتنتحل هذه الحملة هويات علامات تجارية كبرى مثل Norton وMcAfee وApple وPayPal؛ حيث رُصدت إيصالات وهمية لشراء آيفون وبطاقات هدايا Apple، بالإضافة إلى اشتراكات أمنية وهمية
.
الأهم أن باحثي الأمن السيبراني في شركة Gen Digital وShopify لم يجدوا أي دليل على اختراق تطبيق Shop أو منصة Shopify نفسها — فالمحتالون يسيئون استخدام ميزة شرعية في نظام تتبع الطلبات .
يكمن جوهر الخداع في الثقة التي يضعها المستخدمون في تطبيق Shop، الذي يجمع تتبع الطلبات والإيصالات من متاجر متعددة في واجهة واحدة . يقوم المحتالون بإنشاء طلبات مزورة وحقنها في سجل طلبات المستخدم، فتظهر بجوار المشتريات الحقيقية. ونظراً لأن التطبيق يملأ الطلبات تلقائياً من حسابات البريد الإلكتروني المتصلة (Gmail وOutlook وغيرهما)، فإن الإيصال المزوّر يكتسب مصداقية بمجرد ظهوره في هذا السياق المألوف والموثوق
.
الإيصالات المزورة التي رُصدت تنتحل هوية علامات مثل Norton وMcAfee وApple (آيفون وبطاقات هدايا Apple)، وتتضمن ادعاءات دفع على غرار PayPal . اختيار العلامة التجارية ليس عشوائياً؛ فالإيصال المزوّر لاشتراك أمني تزيد قيمته على 300 دولار أو لمنتج Apple باهظ الثمن يخلق شعوراً بالاستعجال والذعر، مما يدفع المستخدم إلى الاتصال بالرقم المدرج ليعترض على الرسوم المزعومة
.
العنصر الأساسي هو رقم هاتف يُدرج في تفاصيل الطلب أو حقل عنوان الشحن أو وصف المنتج، غالباً مع رسالة تطلب من المستخدم الاتصال بـ"الدعم" إذا كانت الرسوم غير مصرح بها . وعندما يتصل الضحية، يرد المحتال بصفته وكيل دعم ويحاول:
في معظم الحالات المبلغ عنها، لا تظهر أي رسوم فعلية في الحسابات المالية للمستخدم — التهديد الحقيقي برمته هو المكالمة نفسها .
رداً على الحملة الاحتيالية، صرّحت Shopify لـ BleepingComputer بأنها حددت الجهات الخبيثة التي تسيء استخدام المنصة وطبّقت ضوابط جديدة أدت إلى "تقليص كبير في هذا النشاط وتحسين قدرتنا على اكتشافه مستقبلاً" . لم تكشف الشركة عن التفاصيل التقنية المحددة، لكنها توجه المستخدمين إلى إرشاداتها الرسمية لتحديد محاولات التصيد عبر البريد الإلكتروني والمكالمات والرسائل النصية، والتي تتضمن التحقق من نطاقات البريد الإلكتروني الرسمية (مثل @shopify.com) وعدم الاتصال بأرقام مشبوهة
.
تشجع Shopify المستخدمين على إعادة توجيه رسائل البريد الإلكتروني المشبوهة إلى phishing@shopify.com. كما توصي شركة Gen Digital (التي تتعرض علامتها التجارية Norton للانتحال) بإبلاغهم عبر spam@norton.com .
إذا واجهت طلباً أو إيصالاً غير متوقع في تطبيق Shop، فلا تتعامل مع معلومات الاتصال المدرجة. بدلاً من ذلك، اتبع الخطوات التالية:
لا تتصل بأي رقم هاتف وارد في الطلب. لا تضع الشركات الحقيقية أرقام دعم في الإيصالات الرقمية للاتصال بشأن الرسوم المتنازع عليها .
تحقق من الرسوم مباشرة مع مصرفك أو جهة إصدار بطاقتك. سجّل الدخول إلى حساباتك المالية عبر التطبيق أو الموقع الرسمي — وليس عبر روابط في الإشعار — لتتأكد من وجود أي رسوم فعلية .
افصل مزامنة البريد الإلكتروني عن تطبيق Shop مؤقتاً عبر الذهاب إلى الإعدادات > تكامل البريد الإلكتروني لمنع إدراج طلبات مزورة إضافية تلقائياً .
أبلغ عن الاحتيال. أعد توجيه الإشعار أو البريد الإلكتروني إلى phishing@shopify.com، وإذا كان ينتحل هوية Norton، فأرسله أيضاً إلى spam@norton.com .
إذا كنت قد اتصلت بالرقم فعلاً، فاتصل بمصرفك فوراً لتجميد حساباتك، وشغّل فحصاً للبرامج الضارة على جهازك، وغيّر كلمة مرور Shopify، وفعّل المصادقة الثنائية .
صنّف الطلب كمشبوه في تطبيق Shop عند توفر هذه الميزة، مما يساعد المنصة على تحديد وحظر الطلبات الاحتيالية المماثلة .
تمثل حملة التصيد بالاتصال التي تستهدف تطبيق Shop من Shopify تطوّراً ملحوظاً في تقنيات الاحتيال: المهاجمون لم يعودوا يكتفون بالبريد الإلكتروني، بل يزرعون الإيصالات المزورة مباشرة داخل تطبيق موثوق يستخدمه المستخدمون لإدارة مشترياتهم الحقيقية. تستغل الحملة ثقة المستخدم في المنصة بدلاً من أي ثغرة تقنية في بنية Shopify التحتية. الدرع الأكثر فعالية هو بسيط: لا تتصل أبداً برقم هاتف وارد في إيصال، وتحقق من أي رسوم مفترضة عبر القنوات الرسمية، وأبلغ عن النشاط المشبوه للمنصات المعنية.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
المحتالون يستغلون تطبيق Shop لإدراج إيصالات شراء وهمية (Norton وApple وMcAfee) داخل سجل الطلبات، وخلفها رقم هاتف لـ"الدعم" تكون نتيجته محاولة سرقة البيانات أو تثبيت برامج تحكم عن بُعد [1][21].
المحتالون يستغلون تطبيق Shop لإدراج إيصالات شراء وهمية (Norton وApple وMcAfee) داخل سجل الطلبات، وخلفها رقم هاتف لـ"الدعم" تكون نتيجته محاولة سرقة البيانات أو تثبيت برامج تحكم عن بُعد [1][21]. Shopify أكدت لـ BleepingComputer أنها فعّلت ضوابط جديدة أدت إلى تقليص كبير في النشاط الاحتيالي، لكنها لم تكشف عن التفاصيل التقنية [26].
إذا واجهت إيصالاً مشبوهاً في تطبيق Shop: لا تتصل بالرقم المدرج، وتحقق من الحساب البنكي مباشرة، وأبلغ الجهات الرسمية.